Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PDF Signer de simcy_creative (CVE-2019-25729)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

PDF Signer 3.0 contiene una vulnerabilidad de inyección de plantillas del lado del servidor que permite a atacantes no autenticados ejecutar código arbitrario inyectando comandos PHP a través del parámetro de cookie CSRF-TOKEN. Los atacantes pueden crear valores de cookie maliciosos que contienen cargas útiles de inyección de plantillas como shell_exec() para ejecutar comandos del sistema y recuperar información sensible del servidor.